← Übersicht

#derimeter: Hackerangriff auf LMU München: Daten Zehntausender Studierender abgeschöpft

#derimeter: Hackerangriff auf LMU München: Daten Zehntausender Studierender abgeschöpft

Die Ludwig-Maximilians-Universität München (LMU) ist wenige Wochen vor Beginn des Wintersemesters Opfer eines Cyberangriffs geworden. Unbekannte verschafften sich Zugang zu einem IT-System, in dem die Stammdaten von Studierenden gespeichert sind – nach Einschätzung der Universität wurden die Daten auch abgerufen. Betroffen sein könnten Zehntausende. Der oder die Täter haben sich bislang nicht gemeldet.

Ein Einbruch in den Immatrikulationsserver


Die LMU entdeckte den Vorfall am 16. September 2026, einem Mittwoch [1] [2]. Nach den ersten Anzeichen fuhr die Hochschule das betroffene System herunter und leitete Gegenmaßnahmen ein [1]. Wie die Universität auf ihrer FAQ-Seite mitteilt, gelang es einem unbefugten Angreifer, auf in einem IT-System gespeicherte Stammdaten im Zusammenhang mit der Immatrikulation zuzugreifen; derzeit müsse man davon ausgehen, dass diese Daten auch abgerufen wurden [1]. Eine Veränderung oder Manipulation der Daten habe verhindert werden können, die Daten stünden der LMU weiterhin zur Verfügung [1].


Wann der unbefugte Zugriff begann und wie lange er dauerte, kann die Universität derzeit nicht sagen [1]. Nach Angaben des Bayerischen Rundfunks wurden Systeme der LMU seit Mittwoch attackiert [4]. Wie der Angriff technisch ablief, ist bislang nicht öffentlich bekannt. Die LMU geht nach Angaben einer Sprecherin von externen Angreifern aus [5]. Hinweise auf eine typische Ransomware-Attacke gibt es bislang nicht [3].


Welche Daten betroffen sind


Die Liste der potenziell kompromittierten Datenkategorien ist lang. Nach Angaben der LMU betroffen sind identifizierende Daten wie Name, Geburtsdatum, Geschlecht und gegebenenfalls Geburtsort oder -land sowie Kontaktdaten wie Semester- und Heimatanschrift, möglicherweise Telefonnummer, LMU-E-Mail-Adresse und weitere E-Mail-Adressen [1]. Hinzu kommen Bankdaten wie IBAN und Name des Kontoinhabers [1]. Grundsätzlich möglich sei auch eine Betroffenheit der Krankenversicherungsnummer; daneben könnten BAföG-Nummern, Daten zum Studienverlauf und Angaben zu vorigen Schul- oder Studienabschlüssen betroffen sein [1]. Im Einzelfall könnten Daten betroffen sein, die für Beurlaubungsgründe relevant sind und damit unter die besondere Kategorie des Art. 9 DS-GVO fallen [1].


Ausdrücklich nicht betroffen sind nach Angaben der Universität Prüfungsinformationen, konkrete Angaben zu Studieninhalten und individuellen Leistungen sowie Passwörter und die LMU-Benutzerkennung [1] [5].


Besonders brisant ist die Kombination der Angaben. Mit Name, Adresse, Geburtsdatum und Bankverbindung können Kriminelle glaubwürdig als Bank- oder Krankenkassenmitarbeiter auftreten und Betroffene zu Überweisungen oder zur Preisgabe weiterer Daten bewegen [5]. Denkbar sind auch unberechtigte Abbuchungen, Bestellungen unter fremdem Namen oder die Eröffnung von Konten [6].


Das Ausmaß ist größer als zunächst angenommen


Wie viele Menschen betroffen sind, lässt sich noch nicht verlässlich sagen. Die technische Aufklärung dauere an, teilte die LMU mit; zu Gesamtzahl, Datenvolumen und betroffenen Zeiträumen könne man derzeit keine Angaben machen [1]. Im vergangenen Wintersemester waren an der LMU mehr als 52.000 Menschen eingeschrieben [3] [7].


Zunächst hatte die Universität vor allem auf neue Immatrikulationen verwiesen. Inzwischen ist klar, dass der Kreis größer sein dürfte. „Wir sprechen auf der Website von ‚Stammdaten zu Immatrikulationen'. Das betrifft auch bereits immatrikulierte Studierende", sagte die Sprecherin des LMU-Präsidenten Matthias Tschöp der Süddeutschen Zeitung [7]. Ob auch Daten ehemaliger Studierender abgeflossen sind, ist noch offen [5].


Wie die Universität reagiert


Die LMU hat nach eigenen Angaben unverzüglich einen Koordinierungsstab unter Leitung des Präsidenten eingerichtet [1]. Interne IT-Spezialisten arbeiteten rund um die Uhr, unterstützt von externen Experten für IT-Sicherheit und digitale Forensik, digitales Recht sowie Krisenkommunikation [1]. Neben dem betroffenen Immatrikulationsserver wurden einzelne nicht kompromittierte Systeme vorsorglich heruntergefahren, darunter das Online-Vorlesungsverzeichnis (LSF) und das Campusportal der Medizinischen Fakultät [1]. Die Sicherheitsüberwachung wurde erweitert, Spezialisten beobachten einschlägige Darknet-Portale [1].


Der Studienbetrieb sei nicht beeinträchtigt, betont die Universität [1]. Die Immatrikulation war zeitweise ausgesetzt; seit dem 22. September ist sie wieder möglich. Das dafür nötige IT-System wurde neu aufgesetzt und sicherheitstechnisch geprüft [1]. Betroffene Fristen werden verlängert, bestehende Immatrikulationen bleiben gültig [1]. Die Studierenden wurden am 21. September per E-Mail informiert – allerdings ohne Angabe, ob sie individuell betroffen sind [4].


Die Ermittlungen führen die Zentralstelle Cybercrime Bayern und das Bayerische Landeskriminalamt wegen des Verdachts des Ausspähens von Daten [5].


Warum sich die Angreifer nicht melden


Bislang hat sich der oder die Täter nicht bei der Hochschule gemeldet. „Wir arbeiten eng mit den zuständigen Ermittlungsbehörden zusammen und haben Stand heute keine Kontaktaufnahme eines Täters", teilte eine LMU-Sprecherin der dpa mit [4]. Auch einen Erpressungsversuch gab es nach Angaben der Universität nicht [5]. Hinweise auf eine Veröffentlichung der Daten im Darknet oder auf entsprechenden Plattformen liegen derzeit nicht vor [1] [4].


Das Ausbleiben einer Kontaktaufnahme ist erklärungsbedürftig, aber nicht ungewöhnlich. Bei einem reinen Datendiebstahl ohne Verschlüsselung fehlt Angreifern das klassische Erpressungsmittel. Sicherheitsexperten verweisen darauf, dass gestohlene Datensätze auch still gehandelt oder für spätere Betrugskampagnen zurückgehalten werden können. Die LMU hat ein engmaschiges Monitoring eingerichtet und will Betroffene unverzüglich informieren, sollten sich Hinweise auf eine Veröffentlichung oder missbräuchliche Verwendung ergeben [1].


Kritik an der Informationspolitik


Der digitalpolitische Sprecher der SPD-Landtagsfraktion, Florian von Brunn, nannte den Angriff „schockierend" – „umso mehr, weil an der Universität hohe IT-Kompetenz vorhanden ist" [2]. Die Kommunikation der LMU hält er für erklärungsbedürftig: Die Universität habe den Angriff am 16. September entdeckt, aber offenbar erst ab Samstagnachmittag informiert. Die Datenschutz-Grundverordnung verlange, Betroffene unverzüglich zu benachrichtigen [2].


Auch unter den Studierenden sorgt die knappe Information für Verunsicherung. „Ich weiß immer noch nicht genau, ob ich eigentlich betroffen bin und was das dann für mich heißt", sagte eine Studentin dem BR [6]. Die allgemeine E-Mail habe nicht klargemacht, welche Maßnahmen zu ergreifen seien [6].


Was Betroffene jetzt tun können


IT-Sicherheitsberater Manuel Atug rät, die Aktivitäten auf dem eigenen Bankkonto genau zu prüfen und nach Unregelmäßigkeiten Ausschau zu halten [6]. Ähnliches gelte für das E-Mail-Postfach: Man müsse prüfen, ob jemand versuche, einen zu manipulieren, oder ob Bestellungen bestätigt würden [6]. Die Verbraucherzentrale Bayern verweist auf die Gefahr von Identitätsmissbrauch und rät zur Vorsicht bei zugesandten Links und Anhängen [6]. Nach einigen Wochen kann zudem eine kostenlose Selbstauskunft bei der Schufa Aufschluss darüber geben, ob unter dem eigenen Namen Verträge abgeschlossen wurden [5].


Atug sieht Hochschulen grundsätzlich als anfällig an: Die IT-Systeme hätten oft lange keine wichtigen Sicherheitspatches erhalten, außerdem fehlten den IT-Abteilungen Geld und Personal [6]. Erst Ende Juli war die Hochschule München Ziel eines Angriffs; betroffen waren Informationen von rund 400 Bewerberinnen und Bewerbern, meist Namen und E-Mail-Adressen [6].